Ataque em workflow do GitHub Actions expõe falhas na cadeia de suprimentos

CONTEÚDOS

Um ataque recente à cadeia de suprimentos de software comprometeu o workflow popular do GitHub Actions, conhecido como actions-cool/issues-helper. Hackers conseguiram executar código malicioso para capturar credenciais sensíveis e enviá-las para um servidor sob controle dos atacantes.

De acordo com Varun Sharma, pesquisador da StepSecurity, todos os tags existentes no repositório foram redirecionados para um commit impostor. Este commit, que não faz parte do histórico normal do projeto, contém código malicioso que extrai credenciais de pipelines CI/CD.

O commit impostor, quando executado em um runner do GitHub Actions, realiza várias ações: baixa o runtime JavaScript Bun, lê a memória do processo Runner.Worker para extrair credenciais e faz uma chamada HTTPS para um domínio controlado pelos atacantes, “t.m-kosche[.]com”, para transmitir os dados roubados.

Além do actions-cool/issues-helper, 15 tags de outra ação do GitHub, “actions-cool/maintain-one-comment”, também foram comprometidas. Em resposta, o GitHub desativou o acesso ao repositório por violação dos termos de serviço. A decisão da empresa, subsidiária da Microsoft, ainda não foi totalmente esclarecida.

O domínio de exfiltração usado no ataque foi identificado em uma campanha recente chamada Mini Shai-Hulud, que mira pacotes npm do ecossistema @antv. Philipp Burckhardt, chefe de inteligência de ameaças da Socket, sugere que há uma ligação entre o comprometimento do npm e o ataque ao actions-cool, devido à sobreposição do domínio de exfiltração.

Para evitar a execução de código malicioso, é recomendado que workflows referenciem commits conhecidos e seguros, em vez de tags que possam ter sido comprometidas.

Fonte:https://thehackernews.com/2026/05/github-actions-supply-chain-attack.html

Slug: github-actions-ataque-credenciais

Compartilhe este post

Leia sobre proteção de dados. Toda semana na sua caixa de entrada.

Outros artigos que você pode gostar